Исследователи Unit 42 из Palo Alto Networks описали три способа компрометации синхронизируемых ключей доступа (passkeys) на Windows-компьютерах. Атаки позволяют вредоносному ПО обходить запрос PIN-кода и биометрии.
Методы назвали Pass-TA-Key, Silver Pass-TA-Key и Golden Pass-TA-Key. Они нацелены на менеджер паролей Google в Chrome на машинах с модулем TPM.
Сама криптография passkeys не взламывается. Атаки эксплуатируют особенности локального хранения данных, проверки доверия устройства и повторной регистрации в облачном сервисе Google.
Как это работает. Всё начинается с заражения ПК. Chrome держит метаданные синхронизируемых учётных данных в локальной базе LevelDB без шифрования — так злоумышленник узнаёт, где пользователь применяет ключи доступа.
Далее вредонос извлекает защищённый TPM идентификационный ключ и штатными криптографическими API Windows подписывает запрос к облачному аутентификатору Google. Сервис возвращает подтверждение входа без отпечатка пальца и PIN.
По данным Unit 42, такую авторизацию поначалу принимали некоторые сервисы, включая eBay. После огласки компания устранила уязвимость.
Более сложные сценарии дают злоумышленнику постоянный доступ.
В Silver Pass-TA-Key зловред принудительно запускает повторную регистрацию устройства и подменяет ключ проверки пользователя собственным.
Самый опасный вариант — Golden Pass-TA-Key: кража мастер-ключа Security Domain Secret (SDS) из памяти процесса Chrome во время регистрации или восстановления аккаунта.
С этим ключом атакующий расшифровывает все синхронизируемые passkeys и использует их на своём устройстве.
Google уже устранила запись SDS во внутренние журналы FIDO. Но, как отмечает HotHardware, мастер-ключ по-прежнему временно находится в памяти процесса Chrome, а механизмов его ротации или отзыва нет.
